← 戻る
CVE-2026-54418
high
CVSS 8.1
Leantime through 3.6.2 exposes the JSON-RPC methods leantime.rpc.TwoFA.TwoFA.getSetupData,...
概要
Leantime through 3.6.2 exposes the JSON-RPC methods leantime.rpc.TwoFA.TwoFA.getSetupData,...
AI要約 openai / gpt-4o
Leantimeのバージョン3.6.2までのシステムでは、所有者確認なしに任意のユーザーIDを指定してJSON-RPCメソッドが操作できます。これにより、任意のユーザーの2要素認証を解除したり、TOTP秘密を読み取ることができます。この欠陥により、2FA保護が無効となる可能性があります。
❓ 何が問題か
所有者確認なしにJSON-RPCメソッドの操作が可能な脆弱性。
📍 影響範囲
Leantime 3.6.2までのバージョン。
🔥 重要度
任意のユーザーの2FAを無効化できるため、アカウント保護が完全に無効化される。
🔧 修正方法
JSON-RPCメソッドに所有者確認と権限属性ゲートを追加する。
🛡️ 暫定回避
現時点では情報なし。
🔍 検知方法
認証ユーザーが無効な2FA操作を行った痕跡をログで確認する。